先确定 AWS WAF 的挂载点
Web ACL 会保护具体的 AWS 流量入口。CloudFront、Application Load Balancer、API Gateway 和 AppSync 的作用域、流量路径与运维责任不同,因此应先做架构选择,再讨论规则组合。
- 已有 AWS 边缘交付路径时优先评估 CloudFront。
- ALB、API Gateway 等区域服务需要确认区域作用域和关联方式。
- 将受保护资源、Web ACL、日志目标和回滚责任人记录在同一份变更中。
托管 WAF / 云 WAF / AWS 安全
AWS WAF 是一款托管 WAF,适合 AWS 工作负载、CloudFront 应用、AWS 原生团队 等场景。WAFWiki 建议从部署路径、误报治理、日志集成、性能影响和回滚方案验证它。
快速结论
AWS WAF 更适合AWS 工作负载、CloudFront 应用。在确定生产架构前,优先验证:价格、功能包和支持边界需要结合实际流量与账号计划确认。
WAFWiki 观点
这不是推广页,而是评估页。使用它判断 AWS WAF 适合哪些流量入口、哪些假设需要验证,以及哪些替代方案值得同轮测试。
产品与架构指南
当应用已经通过 AWS 支持的入口承载流量时,AWS WAF 最容易发挥价值。评估重点应放在挂载点、规则责任、日志、误报治理和完整按量成本,而不是只看功能名称。
Web ACL 会保护具体的 AWS 流量入口。CloudFront、Application Load Balancer、API Gateway 和 AppSync 的作用域、流量路径与运维责任不同,因此应先做架构选择,再讨论规则组合。
AWS WAF 成本通常与 Web ACL、规则或规则组、请求检查量和可选能力有关。日志投递、存储、查询和安全运营也可能成为规模化后的重要成本。
托管规则可以降低起步成本,但仍需要用正常业务流量在计数模式下观察。登录、上传、JSON API、后台和大请求体路径都应在拦截前单独验证。
实施问题
以下结论用于建立评估起点,实施时应使用目标 AWS 账号和真实流量路径的证据替换每一项假设。
| 决策问题 | 当前判断 | 需要验证的证据 |
|---|---|---|
| AWS WAF 是什么? | 它是关联到受支持 AWS 资源的七层 Web ACL 服务,可使用托管或自定义规则检查 HTTP(S) 请求,并不是保护任意源站流量的网络防火墙。 | 确认当前支持资源列表、Web ACL 作用域,以及真实接收生产请求的 AWS 资源。 |
| 选择 CloudFront 还是区域作用域? | 当 CloudFront 分配是全球检查点时选择 CloudFront 作用域;ALB、API Gateway 或 AppSync 等受支持区域入口使用区域作用域。 | 端到端核对 DNS、TLS、缓存、源站路由、旁路控制、真实客户端上下文和区域责任。 |
| 哪些因素会改变月成本? | Web ACL 数量、自定义与托管规则、检查请求量、可选控制,以及日志投递和分析链路都会影响生产成本。 | 结合当前 AWS 价格与真实月请求、规则数量、日志量、保留、查询和安全运营投入计算。 |
| 进入生产拦截的门槛是什么? | 新控制先在 count mode 观察,验证代表性正常流程,收窄排除项,启用有效日志,并在广泛拦截前演练回滚。 | 保留 count mode 报告、正常流量矩阵、已批准排除项、告警责任和计时回滚结果。 |
用于记录架构、规则、日志、成本、正常流量测试、责任和回滚证据的产品专属 CSV。
架构决策
应根据已经承担 TLS、路由和应用交付的真实流量入口选择关联位置。使用相同规则并不代表不同挂载点在运维上等价。
| 工作负载场景 | 建议路径 | 需要验证的证据 |
|---|---|---|
| 全球 Web 交付已使用 CloudFront | CloudFront 作用域 Web ACL | 分配关联、缓存行为、源站旁路、客户端上下文和全球日志责任。 |
| 区域应用通过 ALB 进入 | 与 ALB 关联的区域 Web ACL | 监听器、Host 与路径路由、健康检查、真实客户端身份和解除关联回滚。 |
| REST、HTTP、GraphQL 或移动 API 流量 | 受支持的 API Gateway 或 AppSync 关联 | 认证路径、JSON 请求体、方法、请求体限制、速率模式和错误响应。 |
| 多个 AWS 账号需要统一基线 | 组织级治理与明确例外 | 委派责任、策略继承、区域覆盖、例外流程和紧急规则停用。 |
有效估算需要记录每个变量的假设,而不是只引用单次请求价格;完成 count mode 观察后应重新计算。
PoC 应留下可审查记录,让其他工程师能够复现结论。
能力快照
对比
研究路径
AWS WAF 常见评估场景包括:AWS 工作负载、CloudFront 应用、AWS 原生团队。
AWS WAF 的价格路径是:按量计费。正式采购或上线前应以官网当前价格与服务条款为准。
常见挂载点包括 CloudFront、Application Load Balancer、API Gateway 和 AppSync。实施前应通过 AWS 当前官方文档确认支持资源与作用域。
可以。AWS WAFv2 资源可以纳入基础设施即代码流程,并应同时管理作用域、资源关联、规则优先级、日志和回滚方案。
应测量正常业务兼容性、count mode 规则命中、误报责任、日志可用性、延迟与错误行为、月请求和日志量,以及回滚规则或资源关联所需时间。